Esta no es la primera divulgación de vulnerabilidad del investigador en VirtualBox. A principios de este año, reportó otro error de seguridad en la versión 5.2.10 y lo informó de manera responsable. Sin embargo, por alguna razón, Oracle solucionó el problema silenciosamente en la versión 5.2.18 de su software de virtualización de hardware y no le dio crédito al investigador por encontrar y reportar la vulnerabilidad.

El código publicado permite a un atacante escapar literalmente de un máquina virtual y ejecutar código en ring 3 en el host. Luego se pueden usar las tradicionales técnicas para escalar privilegios a ring 0 vía /dev/vboxdrv.
¿Cómo podemos defendernos?
En el propio repositorio de Github hay más detalles sobre la vulnerabilidad además de un apartado sobre cómo defenderse. Todavía no hay un parche de VirtualBox, así que mientras tanto podemos cambiar la tarjeta de red de nuestras máquinas virtuales a cualquiera de las dos de PCnet o Paravirtualized Network.Fuente: HackPlayers
No hay comentarios.:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!